MMGS Business & Tech

POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS — PROJETO VERA

Versão: 2026.1_PRODUÇÃO

Controlador do Tratamento: MGS Soluções e Negócios Ltda, CNPJ nº 59.705.162/0001-78, com sede na Av. Goiás, 289-A, Bairro Carrilho, Goianésia/GO

Canal Oficial de Atendimento e Encarregado (DPO): contato@mgsbusinesstech.com.br

Esta Política de Privacidade ("Política") descreve de forma transparente e compulsória como a plataforma Vera, operada e gerida pela MGS Soluções e Negócios Ltda, sob licença de uso exclusiva concedida por seu criador, regula as operações de tratamento de dados pessoais realizadas pelo aplicativo. Ao utilizar o software em qualquer regime de sessão (incluindo a sessão anônima), o Usuário declara ciência irrestrita dos termos aqui dispostos.

1. PROTOCOLO DE CONFORMIDADE E INTEGRIDADE PROBATÓRIA

1.1. Registro Criptográfico de Consentimento: Em estrita observância ao art. 7º, §2º da LGPD, todo ato de aceitação desta Política e dos Termos de Uso será chancelado digitalmente. O sistema consolidará em um objeto JSON inalterável o endereço IP do Usuário, a data e hora exatas (Timestamp UTC), os metadados técnicos do dispositivo, a versão do documento e os flags de consentimento granular. Esses dados serão submetidos a um algoritmo de hash seguro (SHA-256) gravado em banco de dados para constituir prova plena de conformidade em juízo.

1.2. Consentimento Granular e Não Automático: O consentimento para operações essenciais é vinculado à execução do serviço. Quaisquer autorizações acessórias para finalidades de marketing ou perfilamento comportamental serão coletadas por meio de caixas de seleção (checkboxes) totalmente independentes, desmarcadas por padrão (opt-in compulsório), sendo vedado o preenchimento automatizado pelo sistema.

2. O TRATAMENTO DE DADOS NA SESSÃO ANÔNIMA

2.1. Finalidade e Base Legal: Para viabilizar a demonstração do aplicativo antes do cadastro do Usuário, a plataforma permite o processamento de 1 (um) documento financeiro inicial sob a base legal de Procedimentos Preliminares à Execução de Contrato (Art. 7º, V da LGPD).

2.2. Regra de Exclusão Atômica: Os dados coletados neste regime temporário são vinculados a uma conta anônima criada pelo próprio serviço de autenticação da Vera, identificada por um token de sessão guardado no aparelho do Usuário — não há coleta de identificador de hardware do dispositivo. Caso o Usuário não conclua a criação da sua conta em até 24 horas, a sessão anônima expira e todos os dados residuais (incluindo imagens, textos e metadados lidos) são eliminados de forma atômica e irreversível; a fotografia do documento, em particular, nunca chega a sair do aparelho do Usuário. É mantido apenas um registro não identificável da expiração (data e tipo de evento), sem qualquer dado capaz de associá-lo a uma pessoa.

3. ESCOPO MINUCIOSO DE COLETA, FINALIDADES E MAPA DE BASES LEGAIS

O tratamento de dados na plataforma Vera restringe-se estritamente às finalidades operacionais de organização técnica descritas no mapa abaixo:

Categoria do DadoDados Específicos ColetadosFinalidade Estrita do TratamentoBase Legal (LGPD)
Dados Cadastrais e de FaturamentoNome completo, e-mail, CPF, tokens de autenticação social (Google/Apple) e dados de transações in-app.Identificar o Usuário, liberar o acesso à plataforma, gerenciar os limites do Plano Pro e viabilizar o faturamento nas lojas oficiais.Execução de Contrato (Art. 7º, V).
Dados Documentais e FinanceirosImagens e PDFs de faturas, metadados de códigos de barras, linhas digitáveis cifradas e dados extraídos de extratos OFX/PDF.Execução do pipeline de OCR local e em nuvem, checagens aritméticas, alimentação do caixa do dia e cálculo da meta de faturamento.Execução de Contrato (Art. 7º, V).
Autorização de Acesso ao E-mail (dado do Usuário)Credencial de autorização OAuth da caixa de e-mail conectada.Viabilizar a triagem automática de e-mails, a pedido do próprio Usuário.Execução de Contrato (Art. 7º, V).
Dados de Remetentes de E-mail (dado de terceiro)Endereço do remetente, assunto da mensagem e dados financeiros extraídos de anexos (o corpo da mensagem é descartado de imediato e nunca é armazenado).Identificação passiva de contas a pagar, em benefício do Usuário que conectou a caixa, com o mínimo de dado necessário.Legítimo Interesse do Controlador (Art. 10 da LGPD).
Dados Técnicos de Conexão e SegurançaEndereço IP, logs de data/hora de acesso à API e metadados de autenticação.Monitoramento de segurança, prevenção a fraudes de identidade, travas de paywall e cumprimento do Marco Civil da Internet.Cumprimento de Obrigação Legal (Art. 7º, II c/c Art. 15 do MCI).
Identificador de Instalação e NotificaçãoUm identificador aleatório sorteado pelo próprio aplicativo na instalação, guardado no cofre do aparelho — não deriva de hardware, e muda a cada reinstalação —, usado para a sincronização saber de qual aparelho veio cada gravação; e o token de notificação push do aparelho, apagado quando o Usuário sai da conta naquele aparelho.Permitir que a sincronização identifique a origem de cada gravação, e enviar avisos de mensagem ao aparelho correto.Execução de Contrato (Art. 7º, V).

4. ARQUITETURA DE PRIVACIDADE POR DESIGN (PRIVACY BY DESIGN)

A plataforma foi tecnicamente estruturada para mitigar a exposição de dados pessoais através das seguintes premissas invioláveis de engenharia:

4.1. Processamento Local de Voz e Áudio: Todas as funcionalidades de áudio (transcrição de recados no chat, capturas curtas por voz e geração de atas de reunião) utilizam motores de reconhecimento de fala nativos do sistema operacional, executados 100% localmente no dispositivo do Usuário. O arquivo de áudio bruto de reuniões e capturas nunca sai do aparelho e nunca é enviado para servidores ou modelos de IA em nuvem. O sistema armazena exclusivamente o texto resultante da conversão local (ocr_text). No caso de mensagens de voz do chat, o arquivo trafega de forma estática pelo Storage unicamente como rota de trânsito até o destinatário, sendo permanentemente expurgado no prazo de retenção.

4.2. Transcrição de Reuniões e Participação de Terceiros: a Vera permite que o Usuário converta em texto, no próprio aparelho, conversas de reuniões de trabalho das quais participe, ou registre um resumo por escrito ou por ditado, sem qualquer gravação — a escolha é sempre do Usuário. Quando opta por transcrever a reunião em tempo real, o áudio não é armazenado: é processado e descartado continuamente enquanto vira texto, sem gerar arquivo, upload ou cópia em servidor algum. Quando outras pessoas participam da reunião, cabe exclusivamente ao Usuário, como parte da conversa e responsável pela decisão de transcrevê-la, informá-las de que a conversa está sendo convertida em texto, na forma exigida pela legislação aplicável à sua atividade. Antes de iniciar cada transcrição, o aplicativo exige que o Usuário confirme ter avisado os participantes, registra essa confirmação com data e hora, e mantém um indicador visível de que a transcrição está em andamento durante toda a sessão. A Vera não verifica, nem tem meio técnico de verificar, se os demais participantes foram de fato avisados — apenas registra a confirmação do Usuário.

4.3. Descarte Atômico do Corpo de E-mails: Na funcionalidade de Curadoria de E-mail, a análise técnica é realizada em ambiente de memória volátil em nuvem (Edge Functions). O sistema extrai exclusivamente os metadados fiscais e financeiros necessários para a automação e executa o descarte atômico e imediato do corpo do e-mail. A Vera não armazena o texto das correspondências eletrônicas do Usuário.

4.4. Mascaramento e Criptografia de Dados Críticos: Toda linha digitável identificada no pipeline documental sofre mascaramento imediato na gravação do texto descritivo, tendo os dados de banco e beneficiário eliminados para busca textual. Dados financeiros e de acesso especialmente sensíveis — como a linha digitável do boleto, chaves de pagamento e credenciais de integração com serviços de terceiros — são submetidos a criptografia em nível de campo antes de sua gravação no banco de dados. A chave de cifragem existe apenas no ambiente de execução das funções de servidor da Vera, nunca no próprio banco de dados, que armazena somente os bytes já cifrados. Isso significa que um eventual acesso não autorizado apenas ao banco de dados, isoladamente, não é capaz de decifrar esses campos. Os demais dados da plataforma são protegidos pelas medidas de segurança descritas nesta Política, incluindo controle de acesso e criptografia em trânsito. Nenhuma medida de segurança, isolada ou em conjunto, elimina por completo o risco de incidentes decorrentes de ataques sofisticados de terceiros.

4.5. Uso Local da Agenda de Contatos: A importação de contatos do aparelho ocorre estritamente para uso local e de interface. A Vera nunca realiza o upload da agenda integral do Usuário para o servidor, transmitindo apenas os dados individuais que o Usuário vincular ativamente a um fornecedor ou fluxo de conversa.

4.6. Leitura Local da Agenda de Calendário: A leitura do calendário do aparelho (título, horário, local, nome do calendário e conta de origem de cada compromisso) ocorre estritamente para exibição na funcionalidade de Agenda, sem qualquer alteração, criação ou exclusão de eventos no calendário do Usuário. Os dados lidos permanecem no aparelho e não são transmitidos ao servidor da Vera. O Usuário escolhe quais calendários sincronizar diretamente nas configurações do próprio aparelho e pode revogar esse acesso a qualquer momento, sem prejuízo das demais funcionalidades da Agenda. Quando a plataforma passar a oferecer funcionalidades que dependam do processamento desses dados em servidor — como um resumo diário gerado remotamente — esta cláusula será atualizada para descrever o novo tratamento, suas finalidades e sua base legal, antes de entrar em vigor.

4.7. Cidade e Previsão do Tempo: a pedido do Usuário, e apenas quando ele informa sua cidade — digitando o nome ou tocando em “Usar a localização do celular” —, a Vera armazena somente o nome da cidade e a sigla do estado (por exemplo, “Goianésia/GO”), para exibir avisos de previsão do tempo no resumo do dia. Quando o Usuário opta por usar a localização do aparelho, a posição exata é convertida em nome de cidade pelo próprio sistema operacional (Apple ou Google) e nunca chega a ser armazenada nem enviada à Vera. Para obter a previsão, o servidor da Vera consulta essas fontes por município — nunca o aparelho do Usuário diretamente —, enviando apenas a identificação pública da cidade (o código do IBGE ou a coordenada do centro do município, conforme a fonte), nunca a localização de ninguém nem qualquer dado que identifique o Usuário; a mesma previsão, em cache, é compartilhada por todos os Usuários da mesma cidade por até 3 horas. Isso vale hoje para o INMET e, em caráter complementar, o MET Norway (Instituto Meteorológico da Noruega); a Vera poderá adotar outras fontes públicas ou licenciadas de meteorologia no futuro, sempre sob o mesmo critério — apenas a identificação pública do município, nunca um dado que identifique o Usuário. A cidade é informação opcional, e o Usuário pode removê-la a qualquer momento nas mesmas Configurações, deixando de receber o aviso.

5. MITIGAÇÃO DE RISCOS, ISENÇÃO CIVIL E AGRESSIVIDADE EM SEGURANÇA

5.1. Obrigações de Segurança do Usuário: O Usuário é o único e exclusivo responsável por manter o sigilo de suas credenciais de acesso, senhas e chaves de segurança. A Vera não se responsabiliza por acessos indevidos resultantes da negligência do Usuário na proteção de seu dispositivo móvel ou de suas contas de login social (Google e Apple).

5.2. Exclusão de Responsabilidade por Incidentes Tecnológicos: A plataforma implementa barreiras de segurança rigorosas. Contudo, exime-se de responsabilidade civil ou administrativa por vazamentos de dados, destruição de arquivos ou incidentes decorrentes de ações maliciosas de terceiros que configurem caso fortuito ou força maior, tais como ataques cibernéticos de alta complexidade, engenharia social ou exploração de vulnerabilidades de dia zero (zero-day) impossíveis de serem contidas pelo estado da arte da tecnologia de mercado.

5.3. Isenção em Compartilhamentos de Linha (RLS): Ao utilizar as ferramentas de compartilhamento de dados (shares), o Usuário atua de forma soberana como Controlador Autônomo daquela operação. Ele assume total e irrestrita responsabilidade por eventuais quebras de sigilo, vazamentos ou mau uso praticados pelos sócios, funcionários ou terceiros que ele voluntariamente inseriu no sistema via Row-Level Security (RLS). A Vera atua como mera operadora da infraestrutura técnica.

5.4. Ônus de Franquia por Nível de Edição: O Usuário declara estar ciente de que, ao conceder permissão de edição (edit) a um terceiro compartilhado, as ações desse terceiro que envolvam o processamento de novos documentos consumirão diretamente a cota e franquia de consumo mensal do Usuário titular da conta principal, sem direito a reembolsos ou estornos de limites por uso de convidados.

5.5. Limites da Checagem Antifraude e Ausência de Participação em Pagamentos: o tratamento de dados descrito nesta Política para fins de prevenção a fraudes gera apenas um alerta informativo, baseado em checagens aritméticas de integridade (como a validação da linha digitável) e na comparação com o histórico do próprio Usuário com aquele fornecedor. A Vera não processa, não executa, não intermedia e não tem qualquer papel técnico na realização de pagamentos, transferências ou outras transações financeiras: essas ocorrem inteiramente fora do aplicativo, em serviços de terceiros escolhidos pelo Usuário — como o aplicativo do seu banco, de sua instituição de pagamento ou de internet banking. O alerta gerado por esse tratamento não constitui, e não deve ser interpretado como, atestado de legitimidade jurídica, tributária ou financeira do documento analisado — a ausência de alerta indica apenas a ausência de divergência no histórico local do Usuário, e não a autenticidade do documento. Cabe exclusivamente ao Usuário, já fora do aplicativo, decidir se prossegue com o pagamento ou a transferência referente ao documento analisado. Em razão dessa natureza — de apoio meramente informativo, sem qualquer participação na execução financeira, que a Vera nunca realiza — a Vera não responde civil ou administrativamente por prejuízos financeiros decorrentes de boletos falsificados ou adulterados, de inconsistências na leitura automática de documentos (OCR), ou de qualquer decisão do Usuário de efetuar um pagamento ou transferência em serviço de terceiro.

6. TRANSFERÊNCIA INTERNACIONAL DE DADOS E SUBOPERADORES

6.1. Armazenamento e Processamento Global: O banco de dados da Vera, onde os dados do Usuário ficam em repouso, está hospedado no Brasil. Para viabilizar funcionalidades específicas de leitura automática de documentos (OCR) e de inteligência artificial, a Vera pode utilizar serviços de fornecedores especializados localizados no exterior — descritos aqui por categoria de serviço, e não por nome ou país específico, porque a contratação de fornecedores nominais ainda está em definição. Nessas hipóteses, apenas o conteúdo estritamente necessário à chamada específica é transferido para processamento, sob cláusulas contratuais de proteção de dados, sem que isso afete a localização do banco de dados em si, que permanece no Brasil. A base legal para esse tratamento é a execução do contrato com o Usuário (Art. 7º, V, da LGPD).

7. POLÍTICA DE RETENÇÃO FRAGMENTADA E DEGRADAÇÃO GRACIOSA

7.1. O Princípio do Descarte de Mídia: Decorrido o prazo regulamentar e automático estabelecido nas configurações de retenção da conta (por padrão: 12 meses para arquivos OFX; 3 meses para fotos de boletos e PDFs de extratos; 18 meses para comprovantes de pagamento; e 90 dias para anexos e áudios de mensagens do chat), os arquivos físicos brutos são completamente eliminados e expurgados do Supabase Storage.

7.2. A Sobrevivência do Dado Extraído: Em estrita observância ao princípio da finalidade da LGPD, o descarte dos arquivos brutos não afeta os dados textuais extraídos por OCR e inteligência artificial (valores, datas de vencimento e nomes de fornecedores), que permanecem registrados de forma definitiva nas tabelas estruturadas e nos índices textuais (ocr_text) para manter a integridade dos relatórios do caixa do Usuário.

7.3. O Marcador de Inviolabilidade (is_permanent): O descarte automatizado de arquivos de mídia só será contornado se o Usuário, de forma manual e individualizada, marcar um anexo específico com o selo de permanência em sua interface, assumindo a responsabilidade pela retenção do arquivo no servidor.

7.4. Ajuste de Prazos pelo Usuário: O Usuário pode diminuir ou aumentar os prazos de retenção em seu painel de privacidade. O Usuário é formalmente advertido de que: (a) o aumento de prazos não recupera mídias já apagadas; e (b) a diminuição de prazos executará o expurgo imediato e irreversível de todos os arquivos físicos que passarem a figurar além do novo limite estipulado.

7.5. Transcrição de Reuniões e Dado Extraído: o texto de reuniões transcritas é permanente, sem prazo de expurgo automático — não existe arquivo bruto de reunião para expirar, já que o áudio nunca chega a existir como arquivo (sem upload, sem armazenamento, sem rota de rede). O mesmo vale para o dado extraído de documentos (valor, vencimento, fornecedor): o que expira, nos prazos acima, é sempre o arquivo bruto, nunca o dado já extraído.

8. DIRETRIZES DE USO JUSTO, LIMITES DE IA E SUSPENSÃO DE ABUSO

8.1. A Natureza Finita do Plano Pro: O Plano Pro, embora estruturado para cobrir a rotina integral de um comércio de pequeno porte, possui um teto numérico de uso justo baseado na instrumentação do custo real de processamento de infraestrutura (usage_counters.estimated_cost).

8.2. Comportamento no Limite e Degradação Graciosa: O atingimento do limite contratual do plano nunca bloqueará o funcionamento do aplicativo nem atrasará o processamento de boletos. O sistema aplicará uma degradação graciosa na profundidade da análise: a extração de dados de boletos passará a ser executada 100% de forma local no dispositivo (via Apple Vision ou ML Kit) e a categorização financeira passará a ser preenchida manualmente pelo Usuário, cessando chamadas onerosas à nuvem até a virada do ciclo.

8.3. Prevenção a Abusos e Ataques: A plataforma Vera reserva-se o direito de colocar em fila de espera ou suspender temporariamente contas (inclusive no plano Grátis) cuja análise de volume de processamento indique fraude técnica, automação robótica (bots) ou ataques cibernéticos, notificando o Usuário para readequação contratual via Canal de Atendimento.

9. REGRAS DE COMPRA, RENOVAÇÃO E REBAIXAMENTO DE PLANO (PAYWALL)

9.1. Gerenciamento pelas Lojas Oficiais: Todas as transações financeiras, cobranças recorrentes, faturamentos e renovações são processados e gerenciados de forma soberana pelas lojas oficiais de aplicativos (Apple App Store e Google Play Store). A Vera consome o status de ativação (subscriptions.plan) ditado por tais plataformas.

9.2. Como Exercer o Direito de Exclusão e Aviso de Desvinculação na Exclusão de Conta: Em conformidade com o Artigo 18 da LGPD e com as diretrizes das lojas de aplicativos, o Usuário autenticado pode solicitar a exclusão integral de sua conta e de seus dados pessoais a qualquer momento, pela opção “Excluir conta” nas Configurações do aplicativo. O pedido abre um período de carência de 7 (sete) dias corridos, durante o qual a conta permanece inacessível e nenhum dado é apagado, podendo o Usuário cancelar o pedido a qualquer momento nesse intervalo. Transcorrido o prazo sem cancelamento, o sistema executa a exclusão definitiva e irreversível da conta e de todos os dados a ela vinculados, ressalvados: (i) os registros de acesso à aplicação (como endereço IP e data e hora de cada login), mantidos pelo prazo mínimo de 6 (seis) meses a contar de cada acesso, em cumprimento à obrigação legal prevista no Artigo 15 da Lei do Marco Civil da Internet (Lei nº 12.965/2014); (ii) o registro do próprio pedido de exclusão; e (iii) o registro de aceite destes Termos e desta Política de Privacidade — todos preservados, sem vínculo com a conta excluída, para fins de cumprimento de obrigação legal e de comprovação do consentimento e do atendimento ao pedido (LGPD, art. 8º, § 2º, e art. 16, I). O sistema envia confirmação por e-mail, ao endereço da conta, no momento do pedido e após a exclusão definitiva. A exclusão da conta também não cancela de forma automática a cobrança da sua assinatura junto à Apple ou ao Google. Por questões de segurança das lojas, o cancelamento da cobrança recorrente deve ser executado obrigatoriamente pelo próprio Usuário nas configurações de assinatura do seu sistema operacional.

9.3. Rebaixamento Seguro (Downgrade): A interrupção do plano Pro por falha de renovação ou opção do Usuário migrará a conta para as regras do plano Grátis. As ferramentas avançadas e e-mails conectados excedentes serão pausados temporariamente até a regularização ou escolha de exclusão pelo Usuário, sendo garantida a preservação integral dos dados históricos e financeiros já consolidados na plataforma.

10. CANAL ÚNICO DE CONTATO, CONTESTAÇÃO E ALTERAÇÕES

10.1. Tolerância Zero a Abusos e Conteúdos Ilícitos no Chat: Em estrita conformidade com as diretrizes das lojas oficiais de aplicações, a Vera adota uma política de tolerância zero contra atos de assédio (moral ou sexual), importunação sexual, homofobia, racismo, injúria, discurso de ódio, bem como a veiculação de material pornográfico ou de exploração sexual infantil. O acionamento do comando de denúncia pelo Usuário resultará no bloqueio automatizado e imediato do remetente e no ocultamento do conteúdo para a parte afetada. A plataforma consolidará as medidas de modulação técnica e análise da conta denunciada em até 24 horas. O descumprimento das regras de convivência ensejará o banimento definitivo da conta do Usuário infrator, com o congelamento técnico das evidências e o envio dos registros às autoridades competentes.

10.2. Centralização de Demandas de Governança: O endereço eletrônico contato@mgsbusinesstech.com.br figura como o Canal Oficial Único da plataforma Vera para centralizar e processar: (a) o exercício de direitos do titular previstos no Art. 18 da LGPD; (b) o recebimento de denúncias de conteúdos abusivos no chat; e (c) requerimentos humanos para contestação de suspensões automáticas de contas por estouro de limites de abuso.

10.3. Prazo de Atendimento: a Vera envida seus melhores esforços para responder e tratar solicitações recebidas pelo Canal Oficial dentro de prazo razoável, considerando a natureza, a complexidade e o volume de solicitações em cada momento, sem se comprometer com prazo fixo de resposta ou de solução, ressalvados os prazos legalmente exigidos para o exercício de direitos previstos em lei, quando aplicáveis.

10.4. Alterações Unilaterais: Esta Política poderá ser atualizada para refletir melhorias técnicas ou mudanças regulatórias. Qualquer alteração material que modifique as finalidades ou o escopo do tratamento de dados pessoais será notificada de forma destacada ao Usuário dentro da interface do aplicativo, exigindo um novo ato de aceitação probatória antes de processar novas informações, salvaguardando o novo hash SHA-256 de conformidade.